İçeriğe geç

Kategori rehberi

2026'da Kurumlar için En İyi DDoS Koruma Çözümleri

Son güncelleme: Ağustos 2026 · Dört çözüm kategorisi · Okuma süresi ~18 dk

Tek bir trafik akışının dört ayrı yola bölünmesi: operatör omurgası, bulut temizleme, yerinde cihaz ve ikisini birlikte kullanan hibrit.

Türkiye'de kurumsal alıcının önünde dört ayrı çözüm kategorisi vardır: operatörünüzden aldığınız koruma, bulut temizleme servisi, yerinde cihaz ve bunların hibriti. Bu kategoriler birbirini tamamlayan katmanlardır. Operatör katmanı hattınızı doyuran seli keser, yerinde katman uygulamanızı tanıyan kararları verir. Kararı Türkiye'de çoğunlukla dört pratik başlık belirler: KVKK ve veri yerelliği, dövize endeksli lisans yenilemesi, aynı saat diliminde Türkçe destek ve kamu alımının şartname beklentileri. Doğru başlangıç noktası, hâlihazırda operatörünüzden ne satın aldığınızı yazılı olarak öğrenmektir. Yerinde katmanda bu başlıkların teknik karşılığı tespitin kurumun kendi altyapısında çalışması ve L3–L7 kapsamanın tek cihazda toplanmasıdır.

Türkiye’de DDoS koruması satın alan bir kurum, kararı neredeyse hiçbir zaman boş bir sayfadan başlayarak vermez. Kurumsal internet sözleşmesinin bir yerinde zaten bir DDoS maddesi vardır; çoğu zaman “temel koruma” adıyla, çoğu zaman ayrıca ücretlendirilmeden. Dolayısıyla asıl soru “hangi ürünü alayım” değildir. Asıl soru şudur: elimdeki koruma neyi kapsıyor, nerede duruyor ve o durduğu noktadan sonrasını hangi kategori üstlenecek?

Bu rehber, ürünleri sıralamak yerine dört çözüm kategorisini ayırıyor: operatör ya da internet servis sağlayıcısı üzerinden alınan koruma, bulut temizleme servisi, yerinde cihaz ve bunların hibriti. Ardından Türkiye’deki satın alma kararını fiilen belirleyen başlıkları ele alıyor. Bunların çoğu hukuki, mali ve operasyonel başlıklardır.

Mimarilerin birbirine karşı üstünlüğü, yani gecikme, kapasite ve maliyet yapısı karşılaştırması bu sitede ayrıca ele alınıyor. Burada tekrarlamıyoruz; ayrıntı için bulut, yerinde ve hibrit karşılaştırmasına bakabilirsiniz. Bu makalenin konusu, aynı kararın Türkiye pazarındaki karşılığıdır.

Dört kategori ve her birinin gerçekten çözdüğü sorun

Kategorileri ayırmadan yapılan her karşılaştırma yanıltır. Sebebi basit. Dördünün her biri ayrı bir sorunu çözer.

Operatör ya da İSS tabanlı koruma, azaltmayı sizin hattınızdan önce, operatörün omurgasında yapar. Çözdüğü sorun kapasitedir.

Bulut temizleme servisi, trafiğinizi sağlayıcının küresel ağı üzerinden geçirir ve saldırıyı orada filtreler. Çözdüğü sorun yine kapasitedir, ama operatörünüzden bağımsız biçimde ve genellikle uygulama katmanı korumasıyla birlikte.

Yerinde cihaz, ağ sınırınıza inline olarak yerleşir ve her paketi kendi tesisinizde inceler. Çözdüğü sorun, trafiği görebilmek ve doğru kararı verebilmektir. Uygulamanızın gerçek davranışını yalnızca bu katman bilir.

Hibrit, yerinde katmanı sürekli devrede tutup yukarı akıştaki bir katmanı yalnızca hat kapasitesi aşıldığında devreye sokar. Çözdüğü sorun, ilk üçünün tek başına bıraktığı boşluktur.

Bu ayrımın pratik sonucu şudur: bir kurum aynı anda birden fazla kategoriden hizmet alıyorsa, bu çoğu zaman doğru kurgudur. Asıl israf, iki katmanın da aynı işi yapacak biçimde ayarlanmasıdır.

Kategori 1: Operatörünüzden aldığınız koruma

Türkiye’deki kurumsal alıcıların büyük bölümü için gerçek başlangıç noktası burasıdır ve gerçek sorun da burada başlar: sözleşmede yazan koruma ile alıcının aklındaki koruma genellikle aynı şey değildir.

Operatör katmanının yaptığı iş nettir. Akış telemetrisiyle anormal bir hacim tespit edildiğinde, saldırı trafiği ya operatörün temizleme altyapısına yönlendirilir ya da hedef IP adresi karartılır. Bu katmanın devredilemez bir üstünlüğü vardır: sizin erişim hattınızı doyuran bir saldırıyı yalnızca sizden daha kalın bir borusu olan taraf durdurabilir. Yerinde bir cihazın kapasite değeri bu eşiğin üzerinde anlamını yitirir, çünkü darboğaz artık cihazın kendisi değil de ondan önceki hattır.

Yerinde katmanın yardımcı olamadığı sınır 10 Gbps erişim hattınız Hat zaten doymuş — yalnızca yukarı akış Yerinde cihaz azaltır 2 Gbps 8 Gbps 25 Gbps 120 Gbps 1 Tbps+ Saldırı hacmi (logaritmik ölçek)
Operatör katmanının varlık sebebi bu çizgidir. Çizginin altındaki alanı kendi tesisinizdeki bir cihaz da koruyabilir; üstündeki alan yalnızca yukarı akıştaki bir katmanla korunabilir. Türkiye'de kurumların çoğunda bu katman zaten satın alınmış durumdadır, ama kapsamı nadiren yazılı olarak bilinir.

Buna karşılık aynı katmanın göremediği alan da nettir. Operatör sizin uygulamanızı tanımaz, oturum durumunuzu tutmaz ve standart hizmetlerin çoğunda TLS’i sonlandırmaz. Dolayısıyla kimlik doğrulama uçlarınıza yönelen yavaş ve düşük hacimli bir kampanya, ödeme akışınızı hedefleyen bir istek seli ya da tarayıcı taklidi yapan bir bot trafiği operatörün eşiklerine hiç değmeden geçer. Bu saldırılar hattınızı doyurmaz. Sunucunuzu doyurur.

Üzerinde en az durulan konu ise müdahale biçimidir. Standart paketlerin bir kısmında müdahale, hedef IP adresinin karartılması biçiminde olur. Teknik olarak bu bir kara delik yönlendirmesidir ve saldırı trafiğinin omurgayı ve komşu müşterileri etkilemesini engeller. Ancak sizin açınızdan sonuç, servisinizin erişilemez hale gelmesidir. Saldırgan tam olarak istediği sonuca ulaşır. Sözleşmenizde bu ayrımın açıkça yazılı olması gerekir.

Operatörünüze sormanız gereken sorular şunlardır: Müdahale temizleme mi, karartma mı? Eşik nedir ve bu eşiği kim belirliyor? Devreye girme kararını otomatik bir sistem mi veriyor, yoksa bir operatör mü? Saldırı başladıktan kaç dakika sonra azaltma başlıyor ve bu süre hizmet seviyesi taahhüdünde tanımlı mı? Yılda kaç olay hakkınız var, aşımda ne oluyor? Olay sonrası size hangi rapor veriliyor ve bu rapor kaynak IP dağılımını içeriyor mu? Mesai dışı eskalasyonda kimi arıyorsunuz ve o numara saldırı altındaki hattan bağımsız mı çalışıyor?

Bu soruların cevabı yoksa, elinizde bir koruma katmanı değil, bir sözleşme maddesi vardır.

Kategori 2: Bulut temizleme servisi

Bu kategori, kapasiteyi operatörünüzden bağımsız hale getirir. Cloudflare Magic Transit, Akamai Prolexic ve Radware’in bulut hizmeti gibi küresel servisler ile yurt içindeki veri merkezi ve İSS’lerin sunduğu temizleme hizmetleri aynı mimari mantığı paylaşır: ön ekleriniz ya da alan adlarınız sağlayıcı üzerinden yönlendirilir, filtreleme sağlayıcının ağında yapılır, temiz trafik size iletilir.

Kategorinin gerçek gücü iki başlıkta toplanır. Birincisi, hat kapasitenizden bağımsız soğurma kapasitesi. İkincisi, küresel görü: binlerce müşteriye yönelen kampanyaları gören bir sağlayıcı, bir bölgede ilk kez kullanılan bir vektörü başka bir müşteride tanıyabilir. Uygulama katmanı koruması genellikle aynı platformun WAF bileşeniyle birlikte gelir ve devreye alma süresi donanım tedarikiyle karşılaştırılamayacak kadar kısadır.

Türkiye’ye özgü sürtünme noktaları ise şunlardır.

Sözleşmenin tarafı ve faturalama. Küresel sağlayıcıların çoğunda sözleşme yurt dışındaki bir tüzel kişilikle imzalanır, fiyatlama dövizle yapılır ve ödeme yurt dışına gider. Bu, kamu kurumları ve kamu sermayeli şirketler için satın alma sürecini doğrudan zorlaştıran bir unsurdur; özel sektörde ise bütçe planlamasını kur hareketine bağlar.

Trafiğin hangi ülkede incelendiği. Bir temizleme katmanı, saldırganı meşru kullanıcıdan ayırabilmek için kaynak IP adreslerini, istek başlıklarını ve çoğu senaryoda oturum tanımlayıcılarını işlemek zorundadır. Sağlayıcının İstanbul’da bir noktası bulunması, sizin ön eklerinizin oraya yönlendirileceği anlamına gelmez. Yönlendirme kararı sağlayıcının mimarisine aittir ve olay anında değişebilir. Bu konu tek başına bir makale konusudur ve KVKK ile veri yerelliği rehberinde ayrıntılı biçimde ele alınıyor.

Destek dili ve saat dilimi. Küresel sağlayıcıların kurumsal destek katmanları genellikle İngilizce çalışır. Bu, olağan koşullarda sorun değildir. Saldırı gecenin ortasında başladığında ve ilk temas noktası bir bilet sistemiyse, kaybedilen dakikaların sebebi mühendislik olmaz. Süreç ve dil olur.

Adil olmak gerekir: bu kategori, düzenlemeye tabi olmayan, teknik ekibi dar ve hızlı sonuç isteyen kurumlar için hâlâ en pratik seçenektir. Bir e-ticaret girişimi, bir medya sitesi ya da ağ mühendisi bulunmayan bir kurum için doğru cevap çoğu zaman budur. Yapılması gereken, aktarımın hukuki dayanağını kurmak ve aydınlatma metnine doğru biçimde yazmaktır.

Kategori 3: Yerinde cihaz

Yerinde cihaz, azaltmayı kendi tesisinizde, kendi donanımınızda yapar. Bu kategorinin üstünlüğü karar kalitesidir. Cihaz her paketi hat hızında görür, oturum durumunu tutar ve uygulamanızın sıradan bir salı günü nasıl davrandığını öğrenir. Ödeme akışınızda oturum başına kaç istek geldiğini, API istemcilerinizin hangi aralıkla yeniden denediğini ve gece yarısı tek bir ASN’den gelen kimlik doğrulama yığınının aslında iş ortağınızın toplu işi olduğunu yalnızca bu katman bilebilir.

İkinci üstünlüğü hukukidir. İnceleme sizin tesisinizde yapıldığı için yurt dışına aktarım doğmaz, veri işleyen ilişkisi kurulmaz ve aydınlatma metnine yeni bir alıcı grubu eklenmez. Türkiye’de kamu kurumları, kritik altyapı işletmecileri ve finans kuruluşları için kararı çoğu zaman bu başlık belirler.

Kategorinin sınırı ise açıkça yazılmalıdır: yerinde bir cihaz, erişim hattınızı zaten doyurmuş bir saldırıyı filtreleyemez. Bu yüzden “KVKK için cihaz alalım, başka bir katmana gerek yok” kararı yalnızca gerçekten hacimsel saldırı hedefi olmayan kurumlar için doğrudur.

Bu kategoride Türkiye’deki alıcının bakması gereken ölçütler, İngilizce satın alma rehberlerinde nadiren geçen ölçütlerdir. Cihazın L3’ten L7’ye kapsamayı tek kutuda mı verdiği, yoksa uygulama katmanı derinliğinin ek lisanslı bileşenlere mi bırakıldığı, beş yıllık maliyeti doğrudan etkiler. Kapasitenin fiziksel mi yoksa lisanslı mı olduğu, bir sonraki yükseltmenizin satın alma emri mi yoksa proje mi olacağını belirler. Cihazın çekirdek tespitinin üretici bulutuna bağlı olup olmaması, hem uyum hem de süreklilik tarafında sonuç doğurur. Bu üç ölçütü birlikte karşılayan ürünler vardır. Burada önemli olan ölçütün kendisidir. Kısa listenizdeki her cihaza aynı üç soruyu sorun.

Kategori 4: Hibrit

Hibrit, yerinde katmanı varsayılan hale getirip yukarı akıştaki katmanı yalnızca hat kapasitesi aşıldığında devreye sokan kurgudur. Türkiye’de bu kurgunun avantajı, çoğu kurumun zaten operatöründen bir üst katman satın almış olmasıdır; yani hibrit mimarinin yarısı çoğu kurumda hâlihazırda vardır ve genellikle kullanılmamaktadır.

Sahada başarısız olan hibrit mimariler kapasite yüzünden çökmez. Onları çökerten şey, katmanlar arasındaki devir teslimin hiç tasarlanmamış olmasıdır. Devretme eşiği tanımlı değildir, devretmeyi kimin tetikleyeceği belli değildir, geri dönüş prosedürü yoktur ve iki katman aynı biçimde ayarlandığı için yanlış pozitifler ikiye katlanır. Bu başlığın mimari tarafı karşılaştırma rehberinde ele alınıyor.

Türkiye’de kararı gerçekten belirleyen başlıklar

Buraya kadar anlatılanlar her pazarda geçerlidir. Bundan sonrası, aynı kararın Türkiye’de neden farklı sonuçlandığını açıklıyor.

KVKK ve veri yerelliği

Bir temizleme katmanının işini yapabilmek için görmek zorunda olduğu veriler, tam olarak KVKK kapsamındaki kişisel verilerdir. Bu bir sağlayıcı tercihi ya da yapılandırma ayarı değildir; trafiği görmeden filtreleyen bir teknoloji yoktur.

Bir temizleme katmanının işini yapabilmek için görmesi gerekenler Kaynak IP adresleri İstek başlıkları ve tarayıcı bilgisi Oturum çerezleri / jetonlar İstek gövdesi (TLS sonlandırılıyorsa) Bulut temizleme Yurt dışında işleniyor sınırı geçiyor sınırı geçiyor sınırı geçiyor sınırı geçiyor Yerinde azaltma Yurt içinde işleniyor içeride kalıyor içeride kalıyor içeride kalıyor içeride kalıyor
Kategori seçimi, aslında bu tablonun hangi satırlarının sınırı geçeceğine karar vermektir. Operatör tabanlı koruma ve yurt içindeki temizleme hizmetleri bu soruyu yurt içinde bırakır; küresel bulut servisleri ise cevaplanması ve belgelenmesi gereken bir aktarım doğurur.

Buradaki hukuki ayrıntıya girmiyoruz, çünkü konu ayrı bir rehberde ele alınıyor. Kategori seçimi açısından tek cümlelik özet şudur: yurt dışındaki merkezlerde yapılan inceleme, KVKK’nın 9. maddesi anlamında bir yurt dışına aktarımdır ve hukuki dayanağının belgelenmiş olması gerekir. Bu, bulut temizlemenin hukuka aykırı olduğu anlamına gelmez. Anlamı, denetimde “trafiğimiz nerede inceleniyor” sorusuna yazılı cevap verebilmeniz gerektiğidir.

Finans sektöründe tablo daha da nettir. BDDK’nın bankaların bilgi sistemleri ve elektronik bankacılık hizmetlerine ilişkin düzenlemeleri, bilgi sistemlerinin ve yedeklerinin yurt içinde bulundurulmasını esas alır ve dış hizmet alımlarını ayrı bir değerlendirmeye tabi tutar. Kamu tarafında ise Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi’nin kritik veri yaklaşımı aynı yöne işaret eder.

TL ile bütçe, dövizle yenileme

Bu başlık, Türkiye’deki satın alma kararını İngilizce rehberlerin hiç tarif etmediği biçimde şekillendirir. Yatırım bütçesi TL cinsinden onaylanır; cihaz, lisans ve destek yenilemesi ise genellikle dövizle fiyatlanır. Aradaki farkın sonucu doğrudan teknik olur.

Tipik zincir şöyle işler. Cihaz alınır, ilk yıl desteği fiyata dahildir. İkinci yıldan itibaren yıllık destek yenilemesi liste fiyatının bir yüzdesi olarak dövizle hesaplanır. Bütçe döneminde onaylanan TL tutarı, ödeme zamanı geldiğinde yetmeyebilir. Yenileme ertelenir. Bir süre “cihaz zaten çalışıyor” denerek idare edilir. Bu noktada asıl soru şudur: lisans ve destek olmadan cihaz gerçekte ne yapmaya devam eder?

Üretici ilişkisi kesilirse ne ayakta kalır Çalışmaya devam eder Haftalar içinde bozulur Durur Donanım paket iletmeye devam eder Çalışmaya devam eder Yerel öğrenilmiş tespit çalışmaya devam eder Çalışmaya devam eder Bulut tehdit beslemesi eskir Haftalar içinde bozulur Lisans yenilemesi durur — özellikler kapanır Durur Destek, RMA ve yedek parça durur Durur Yazılım ve güvenlik yamaları durur Durur Liste değil sıra önemlidir. Çekirdek tespiti üretici bulutuna bağlı bir üründe üçüncü satır yukarı çıkar — bozulma olmaktan çıkıp kesintiye dönüşür.
Yenileme geciktiğinde her şey aynı anda durmaz, sırayla bozulur. Satın alma kararını verirken bu sıranın sizin ürününüzde nasıl işlediğini yazılı olarak öğrenin: çekirdek tespiti üretici bulutuna bağlı ürünlerde üçüncü satır yukarı çıkar ve bozulma kesintiye dönüşür.

Sözleşme görüşmesinde bu başlıkta sorulacaklar bellidir. Fiyat hangi para biriminde ve hangi kur üzerinden sabitleniyor? Çok yıllı sözleşmede yenileme artışına bir tavan konulabiliyor mu? TL cinsinden fatura ve TL cinsinden yenileme mümkün mü? Yenileme oranı liste fiyatı üzerinden mi, yoksa sizin ödediğiniz net fiyat üzerinden mi hesaplanıyor? Lisans süresi dolduğunda cihaz trafiği geçirmeye devam mı ediyor, yoksa azaltma tamamen mi duruyor?

Bulut tarafında aynı mantık farklı bir biçim alır. Aylık gider dövizle hesaplanır ve saldırı hacmiyle birlikte artan aşım maddeleri, bütçeyi manşet fiyatın çok üzerine taşıyabilir. Kur riski bu kategoride ortadan kalkmaz. Yalnızca yatırım kaleminden işletme kalemine geçer.

Destek coğrafyası ve Türkçe eskalasyon

Saldırı mesai saatlerinde başlamaz. Bu yüzden desteğin nerede, hangi dilde ve hangi saat diliminde verildiği bir incelik olmanın ötesinde, doğrudan operasyonel bir konudur.

Kısa listedeki her sağlayıcıya sorulması gerekenler: İlk yanıt süresi taahhüdü nedir ve saldırı sırasında hangi kanal geçerlidir? Telefonu açan kişi bir çağrı merkezi görevlisi mi, yoksa cihazı tanıyan bir mühendis mi? Türkçe yazılı eskalasyon mümkün mü, yoksa tüm kayıtlar İngilizce mi tutulacak? Yedek parça Türkiye’de stokta mı ve arızalı cihaz değişimi kaç iş gününde tamamlanıyor? Saldırı anında üreticinin cihaza uzaktan erişmesi gerekiyor mu, bu erişim nasıl kayıt altına alınıyor ve kurumun güvenlik politikasına uygun mu?

Türkiye’de küresel üreticilerin çoğu iş ortakları üzerinden satış yapar. Bu kendi başına bir sorun değildir, ama desteğin gerçek sahibinin kim olduğu sözleşmede yazılı olmalıdır. Üreticiye çıkması gereken bir vaka, iş ortağının hangi aşamasında ve hangi süre içinde yukarı taşınıyor? Bu sorunun cevabı yoksa, destek zincirinin en zayıf halkası saldırı sırasında ortaya çıkar.

Kamu alımı ve şartname beklentileri

Kamu tarafında satın alma, 4734 sayılı Kamu İhale Kanunu çerçevesinde yürür ve bu, ürün seçiminden önce şartname yazımını belirleyici hale getirir.

Kanunun teknik şartnamelere ilişkin hükmü, belirli bir markayı ya da modeli tarif eden, rekabeti engelleyici düzenlemeler yapılmasına izin vermez. Uygulamada en sık yapılan hata, bir üreticinin teknik dokümanındaki değerlerin şartnameye olduğu gibi kopyalanmasıdır. Bu, hem itiraza açık bir metin üretir hem de idarenin gerçekte ihtiyaç duyduğu yeteneği tarif etmez. Doğru yaklaşım, marka bağımsız ve ölçülebilir kabul kriterleri yazmaktır: azaltmaya geçiş süresi, iş yoğunluğu zirvesinde ölçülen yanlış pozitif oranı, kurumun kendi trafiğinin yeniden oynatıldığı bir kabul testi, lisans süresi dolduğunda cihazın davranışı, log formatı ve zaman senkronizasyonu.

Kanunun 63. maddesi, yerli malı teklif eden istekliler lehine fiyat avantajı uygulanmasına imkân tanır. Bu avantaj, mevzuata uygun biçimde düzenlenmiş yerli malı belgesine bağlıdır. Ürünün yerinde ya da bulutta çalışması bu belgeyi tek başına doğurmaz. Şartnameye bu yönde bir hüküm konulacaksa dayanağının doğru kurulması gerekir.

Kamu alıcısının şartnamesine girmesi beklenen diğer başlıklar şunlardır: Kurumsal SOME yapısıyla entegrasyon ve USOM’a bildirim akışının nasıl işleyeceği, 5651 sayılı Kanun kapsamındaki erişim kayıtlarının saldırı sırasında da kesintisiz ve bütünlüğü korunmuş biçimde üretilmesi, kurumun mevcut SIEM altyapısına gönderilecek log formatı ve hacmi, Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi’nin ilgili maddeleriyle uyum, varsa ürün güvenlik sertifikasyonu beklentisi.

Operatör sözleşmenizle çakışma

Türkiye’deki kurumların çoğu iki katmana sahip olduğu için, en sık karşılaşılan operasyonel sorun koordinasyon eksikliğidir. Katmanların ikisi de vardır. Aralarındaki uyum yoktur.

Saldırı sırasında operatör kendi eşiğine göre karar verir, siz kendi cihazınıza göre karar verirsiniz. İki karar birbirinden habersizse, operatör hedef IP’yi karartırken sizin cihazınız saldırıyı başarıyla soğuruyor olabilir. Ya da tam tersi: siz operatörün devreye girdiğini sanırken hiçbir şey olmuyordur.

Olaydan önce yazılı hale getirilmesi gerekenler: devretme eşiği ve bu eşiği kimin tetikleyeceği, operatörün müdahalesinin temizleme mi karartma mı olacağı, azaltma sırasında kaynak IP bilgisinin size nasıl ulaşacağı, normal yola geri dönüş koşulu ve sorumlusu, saldırı altındaki hattan bağımsız çalışan bir iletişim kanalı.

Son madde teknik olarak da önemlidir. Bulut ya da operatör katmanı devredeyken trafiğin size bir tünel üzerinden gelmesi, erişim kayıtlarınızdaki kaynak IP alanının kaybolmasına yol açabilir. 5651 kapsamındaki yükümlülükleriniz saldırı sırasında da devam ettiğinden, log zincirindeki bu kopmanın önceden çözülmüş olması gerekir.

Kategorileri yan yana koymak

Ölçüt Operatör / İSS Bulut temizleme Yerinde cihaz Hibrit
Kapasite sınırı Operatörün omurgası Sağlayıcının küresel ağı Erişim hattınız Gündelikte hat, selde yukarı akış
Uygulama katmanı derinliği Düşük Sağlayıcının TLS sonlandırdığı yerde iyi Güçlü, oturum durumu tutar Yerelde güçlü
Trafiğin incelendiği yer Yurt içi Sağlayıcının seçtiği merkezler Kendi tesisiniz Varsayılan yurt içi
Tipik maliyet biçimi Hat sözleşmesine dahil ya da aylık Aylık gider, aşıma açık Yatırım artı yıllık yenileme İkisi birden
Para birimi riski Genellikle TL Genellikle döviz Cihaz ve yenileme dövize endeksli Karma
Destek dili Türkçe Çoğunlukla İngilizce Üretici ve iş ortağına bağlı Katmana göre değişir
Operasyon yükü En düşük Düşük Yüksek, eşikler sizde Orta, ayrıca tatbikat gerektirir
Kamu alımına uygunluk Mevcut hat sözleşmesi üzerinden Yurt dışı sözleşme ve ödeme sorunu Şartnameye yazılması en kolay Kurgusu şartnamede tanımlanmalı

Tablodaki her satır kategori düzeyinde bir genellemedir; tek tek hizmetler ve ürünler farklılık gösterir. Kararınızı belirleyen satırları, yani kapasite sınırını ve trafiğin incelendiği yeri, her zaman imzalanacak sözleşmeye bakarak doğrulayın. Broşür yeterli değildir.

Hangi kurum nereden başlamalı

Kamu kurumları ve kritik altyapı işletmecileri. Başlangıç noktası yerinde katmandır, çünkü gündelik trafiğin yurt dışında incelenmesi savunması zor bir tercihtir. Operatör katmanı zaten mevcuttur; yapılması gereken, iki katman arasındaki devir teslimi tanımlamak ve şartnameye ölçülebilir kabul kriterleri yazmaktır.

Bankalar ve finans kuruluşları. Aynı gerekçe, düzenleyici tarafı daha ağır biçimde geçerlidir. Bu segmentte tartışma, yukarı akış katmanının nasıl kurgulanacağı ve dış hizmet alımının nasıl belgeleneceği üzerine döner.

Operatörler, veri merkezleri ve hosting sağlayıcıları. Bu kurumlar için DDoS koruması aynı zamanda müşterilere satılabilen bir hizmettir. Belirleyici ölçüt çok kiracılılıktır: ortak donanım üzerinde müşteri bazında koruma profili tanımlanabiliyor mu, raporlama müşteri bazında ayrıştırılabiliyor mu?

İnternete açık hizmet işleten orta ölçekli kurumlar. E-ticaret, medya, oyun ve lojistik tarafındaki kurumların çoğu için doğru cevap hibrittir. Uygulama katmanı saldırıları gelirin doğrudan kesildiği yerdir ve bu katman ancak uygulamayı tanıyan bir noktada savunulabilir.

Düzenlemeye tabi olmayan küçük kurumlar. Bulut temizleme hâlâ en pratik seçenektir. Yapılması gereken, aktarımın hukuki dayanağını kurmak, aydınlatma metnini doğru yazmak ve sözleşmedeki aşım maddelerini manşet fiyattan önce okumaktır.

Teklif isterken sorulacak sorular

  1. Bu koruma tam olarak nerede uygulanıyor? Operatörün omurgasında mı, sağlayıcının hangi ülkedeki merkezinde mi, yoksa benim tesisimde mi?
  2. Müdahale temizleme mi, karartma mı? Karartma varsa hangi koşullarda uygulanıyor ve ne kadar sürüyor?
  3. Azaltma saldırı başladıktan kaç saniye sonra başlıyor? Bu süre hizmet seviyesi taahhüdünde yazılı mı, yoksa yalnızca sunumda mı geçiyor?
  4. Hangi kişisel veriler, hangi ülkede, hangi tüzel kişilik tarafından işleniyor? TLS sonlandırılıyor mu? Saklama süreleri veri türü bazında nedir?
  5. Beş yıllık toplam maliyet nedir? Birinci yıldan beşinci yıla, yenileme ve aşım maddeleri dahil, hangi para biriminde?
  6. Lisans ya da abonelik sona erdiğinde ne oluyor? Cihaz trafiği geçirmeye devam ediyor mu, azaltma duruyor mu, hangi özellikler kapanıyor?
  7. Saldırı sırasında kimi ararsınız? Hangi dilde, hangi saat diliminde, ilk yanıt kaç dakikada ve üreticiye eskalasyon hangi aşamada yapılıyor?
  8. Kabul testi nasıl yapılacak? Sentetik sel yerine kurumun kendi uygulama trafiğinin yeniden oynatılması, devretme ve geri dönüş döngüsünün süre tutularak ölçülmesi, iş yoğunluğu zirvesinde yanlış pozitif oranının kaydedilmesi.

Bu sekiz sorunun cevabı yazılı olarak alındığında, kısa liste kendiliğinden kısalır. Cevap veremeyen sağlayıcı, kötü bir sağlayıcı olmayabilir. Ama sizin denetiminizde savunulabilir bir sağlayıcı değildir.

Kaynaklar ve ileri okuma

Ücretli analist raporlarının içeriğini aktarmıyor, onlara rakam atfetmiyoruz. Aşağıdaki liste, okunması ve gerektiğinde sağlayıcıdan talep edilmesi gereken kaynakları gösterir.

Mevzuat ve düzenleyici metinler. 6698 sayılı Kişisel Verilerin Korunması Kanunu, özellikle 9. madde (yurt dışına aktarım) ve 12. madde (veri güvenliği); Kişisel Verileri Koruma Kurumu’nun yurt dışına aktarıma ilişkin rehberleri ve yayımladığı standart sözleşme metinleri; 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun ile ilgili yönetmelik kapsamındaki erişim kaydı yükümlülükleri; 4734 sayılı Kamu İhale Kanunu, teknik şartnamelere ilişkin hükmü ve yerli malı fiyat avantajını düzenleyen 63. maddesi; BTK’nın elektronik haberleşme sektöründe şebeke ve bilgi güvenliğine ilişkin yönetmeliği; BDDK’nın bankaların bilgi sistemleri ve elektronik bankacılık hizmetleri hakkındaki yönetmeliği; Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi; siber olaylara müdahale ekiplerinin kuruluş ve çalışma esaslarına ilişkin tebliğ ile USOM’un yayımladığı bildirim usulleri.

Teknik standartlar. Katmanlar arasındaki entegrasyonun standart tabanlı olmasını istiyorsanız bakılması gereken metinler: BGP FlowSpec için RFC 8955 ve RFC 8956; kurumlar arası azaltma talebi sinyalleşmesi için DOTS, yani RFC 9132 ve RFC 8811; yönlendirme dayanıklılığı için NIST SP 800-189; olay müdahale süreçlerinin kurgusu için NIST SP 800-61.

Analist yayınları. Bu kategori Gartner’ın Market Guide for DDoS Mitigation Solutions, Forrester’ın The Forrester Wave: DDoS Mitigation Solutions ve IDC’nin IDC MarketScape yayınlarında ele alınmaktadır. Analist tanınırlığı iddia eden bir sağlayıcıdan ekran sağlayıcıdan güncel baskının kendisini isteyin, ekran görüntüsünü değil. Konumlar baskılar arasında değişir.

Kamuya açık saldırı verisi. Cloudflare ve Akamai’nin üç aylık DDoS raporları, saldırı hacimleri ve vektör dağılımı için en yaygın atıf yapılan açık kaynaklardır. Her ikisi de kendi müşteri tabanlarından derlendiği için bir örneklem yanlılığı taşır ve dağılımlar okunurken bu akılda tutulmalıdır.

Sık sorulan sorular

Operatörümden aldığım DDoS koruması yeterli mi?
Hacimsel saldırılar için gerekli, tek başına yeterli değil. Operatör katmanı, saldırıyı sizin hattınız dolmadan önce omurgada durdurabilen tek katmandır ve bunu hiçbir yerinde cihaz yapamaz. Ama operatör sizin uygulamanızı tanımaz, oturum durumunuzu tutmaz ve çoğu senaryoda TLS'i sonlandırmaz. Uygulama katmanı sellerini, low-and-slow kampanyalarını ve kimlik doğrulama uçlarına yönelen saldırıları göremez. Ayrıca pek çok standart pakette müdahale, hedef IP'nin karartılması biçiminde olur. Karartma saldırıyı durdurur. Servisi de kapatır.
Bulut temizleme servisi Türkiye'deki bir kurum için doğru tercih mi?
Düzenlemeye tabi olmayan, teknik ekibi dar ve hızlı devreye alınacak bir koruma arayan kurumlar için makul bir tercihtir. Kapasitesi de hattınızdan bağımsızdır. Sürtünme noktaları Türkiye'ye özgüdür: fiyatlama ve yenileme genellikle dövizle yapılır, sözleşme çoğu zaman yurt dışındaki bir tüzel kişilikle imzalanır, destek yabancı dilde ve farklı saat diliminde verilir. Trafiğin hangi ülkedeki merkezlerde incelendiği ise KVKK kapsamında ayrıca cevaplanması gereken bir sorudur.
Yerinde cihaz almak kamu ihalesinde avantaj sağlar mı?
Doğrudan bir avantaj kuralı yoktur. Belirleyici olan idarenin teknik şartnamesidir. 4734 sayılı Kamu İhale Kanunu'nun 63. maddesi yerli malı teklif eden istekliler lehine fiyat avantajı uygulanmasına imkân tanır. Bu avantaj yerli malı belgesine dayanır, ürünün nereye kurulduğuna göre değil. Ayrıca Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi'nin kritik veriyi yurt içinde tutma yaklaşımı, uygulamada trafiğin yurt dışında incelenmediğini gösterebilen mimarileri savunması kolay hale getirir.
Lisans yenilemesini geciktirirsem cihazım çalışmaya devam eder mi?
Ürüne göre değişir ve bu, sözleşmeden önce yazılı olarak sorulması gereken bir sorudur. Genel örüntü şudur: donanım paket iletmeye devam eder, yerelde öğrenilmiş davranışsal tespit bir süre daha çalışır, üreticinin bulutundan beslenen imza ve itibar verisi eskir, lisansa bağlı özellikler kapanır, destek ile yedek parça hakkı düşer. Çekirdek tespiti üretici bulutuna bağlı ürünlerde bu tablo bozulma olmaktan çıkıp kesintiye dönüşür.
Aynı anda hem operatör koruması hem kendi cihazım olabilir mi?
Olabilir ve çoğu kurum için doğru kurgu budur. Ancak iki katmanın aynı biçimde ayarlanması yanlış pozitifleri artırmaktan başka bir şey getirmez. Yukarı akış katmanı temkinli ve hacimsel eşiklerde durmalı, ince kararlar uygulamanızı tanıyan katmana bırakılmalıdır. Devretme eşiği, devretmeyi kimin tetikleyeceği ve normal yola geri dönüş koşulu olaydan önce yazılı olarak tanımlanmalıdır.
Teklif alırken hangi tek soru en çok bilgi verir?
"Saldırı sırasında hangi kişisel veri, hangi ülkedeki hangi tüzel kişilik tarafından işleniyor ve bunu kim, ne kadar sürede durdurabiliyor?" Bu tek soru veri yerelliğini, sorumluluk zincirini, destek coğrafyasını ve azaltmaya geçiş süresini aynı anda yoklar. Cevabın sunum slaytında değil, imzalanacak sözleşmede ve eklerinde bulunması gerekir.
Kısa listeyi üçe indirirken hangi ölçüt gerçekten ayırt edici oluyor?
Özellik listeleri birbirine benzediği için asıl ayırt eden, listede olmayanı görebilmektir. Üç soru kısa listeyi hızla sadeleştirir: kapsama tek cihazda mı veriliyor, yoksa uygulama katmanı derinliği ek lisanslı bir bileşene mi bırakılmış? Kapasite fiziksel mi, lisanslı mı? Çekirdek tespit, üreticinin bulutu olmadan çalışıyor mu? Bu üç soru adayları farklı yerlere düşürür: A10 Thunder TPS kompakt hacimde hacimsel ve protokol katmanı savunmasıyla DNS korumasında yoğunlaşır, HARPP DDoS Mitigator ise uygulama katmanı derinliğini ayrı bir lisansa bırakmadan aynı kutuda verir ve çekirdek tespiti yerelde çalıştırır. Başka cevaplar da vardır. Teknik ekibi bulunmayan ve düzenlemeye tabi olmayan bir kurumda ise bu üç soru ikinci plandadır, kararı devreye alma hızı verir. Üç soruyu şartnameye ölçülebilir madde olarak geçirin ve her adaya aynı sırayla sorun.

Kaynaklar

  1. A10 Defend — DDoS protection services

    A10 Networks · üretici dokümanı · erişim 2026-08-15

    A10 now markets this line as A10 Defend; the Thunder TPS name is still current in the field and in older documentation.

  2. Magic Transit — DDoS protection for networks

    Cloudflare · üretici dokümanı · erişim 2026-08-15

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz